Viendo hilos antiguos de este subforo con gente peleándose con cadenas de certificados de CAs comerciales (VeriSign, y similares de la época), me pregunto cuánta gente sigue pagando por SSL/TLS hoy en día habiendo Let's Encrypt gratis y con renovación automatizada desde hace ya bastantes años.
Entiendo que en según qué contextos (certificados EV para according a ciertos requisitos corporativos, certificados de cliente para autenticación mutua tipo el FNMT que se comenta en otro hilo de aquí, wildcards con ciertas necesidades específicas de gestión) las CA comerciales siguen teniendo su sitio. Pero para el caso normal de "necesito HTTPS en mi web", ¿alguien sigue pagando por un certificado estándar, o Let's Encrypt (o alternativas gratuitas similares) ya es la opción por defecto para todo el mundo?
Antonia
Para el caso normal de "necesito HTTPS en mi web", no, Let's Encrypt (o alternativas similares gratuitas) ya es la opción por defecto para prácticamente todo el mundo que conozco, sin discusión. La renovación automatizada además elimina el motivo histórico más habitual de caídas por certificado caducado sin que nadie se diera cuenta a tiempo.
Donde sigo viendo pagar por certificados comerciales, y con motivo real, no por costumbre:
1. Certificados EV (Extended Validation) cuando hay requisitos corporativos/sectoriales específicos que los exigen explícitamente (algún sector financiero todavía los pide en sus políticas internas), aunque el valor real que aportan frente a un DV normal para el usuario final es bastante discutible hoy.
2. Certificados de cliente para autenticación mutua (mTLS), como el caso FNMT que se comenta en otro hilo de este mismo subforo: ahí no hablamos de proteger una web pública, hablamos de identificar a un cliente concreto frente a un servicio, y eso requiere una CA que emita ese tipo de certificado específico, no algo que Let's Encrypt resuelva.
3. Wildcards con gestión centralizada compleja en organizaciones grandes con muchos subdominios gestionados por equipos distintos, donde el proceso de emisión/renovación automatizado de una CA comercial con soporte dedicado a veces encaja mejor en su flujo de trabajo interno que gestionar la automatización de Let's Encrypt ellos mismos.
Fuera de esos casos concretos, pagar por SSL estándar hoy es, la mayoría de las veces, dinero que no aporta ninguna protección adicional real.
Nuria